谷歌正在证明私人人工智能是可行的。在 2026 年 8 月 14 日在公司安全博客上发布的一篇文章中,资深软件工程师 Jeremy Kun 展示了 HEIR,这是一个开源编译器,可以解锁加密安全的私有 AI 推理,现在是 Google 私有计算工具包中的最新工具。
HEIR — 同态加密中间表示 的缩写 — 可以将对未加密数据进行操作的预先训练的 AI 模型转换为对加密输入进行操作。 Google 宣称的愿景是使 HEIR 成为一键式解决方案,让非专家将加密推理融入生产应用程序中。
隐私权衡同态加密被打破
这篇文章列出了核心困境。端到端加密等标准保护存在一种权衡:可以保护用户数据免遭泄露,但服务提供商无法提供依赖于该数据的功能 - 垃圾邮件过滤和病毒检测就是典型的例子。医疗保健和金融等关键行业更加规避这些风险,严格的法规限制了机构之间的数据共享。
替代方案有其自身的局限性。用户设备上的本地处理受到硬件功能的限制,将提供商的专有人工智能模型运送到设备上可能会导致模型本身泄露——知识产权被排除在外。
同态加密通过允许直接在加密数据上执行计算来改变方程式。服务器处理密文并返回加密结果,而不会暴露底层信息。例如,云服务可以在无法看到用户功能的情况下提供内容推荐——谷歌所说的这种情况并不夸张,因为帖子中的一个演示正是这样做的。该技术并不是免费的:同态加密会带来不小的成本开销。但正如 Kun 指出的那样,它将能力与隐私的权衡转变为成本问题——而且成本正在迅速下降。对于追踪人工智能和安全交叉点的读者来说,AI Buzz Wire 报道了这些进展。
HEIR 实际上做了什么
同态加密仍然存在的原因是可用性:谷歌表示,手动转换现有程序以有效使用它需要一个密码学家团队。 HEIR 是 Google 的答案——一个用于同态加密的完整开源编译器工具链和开发平台。
自 Google 于 2023 年首次宣布其意图以来,该项目一直在发展势头。从那时起,该公司就观察到同态加密社区对该工具的欢迎,包括与为该技术构建硬件加速器的公司建立合作伙伴关系:Belfort、Niobium、Cornami 和 Optalysys。谷歌表示,计划在不久的将来展示这些加速器的延迟优势。
HEIR 也已成为一个富有成效的研究平台。由于密码学家可以在其现有基础设施的基础上进行测试、基准测试和比较,因此该项目吸引了与佐治亚理工学院、卡内基梅隆大学、加州大学圣巴巴拉分校、伊利诺伊理工学院、普渡大学、爱丁堡大学和清华大学等机构的合作。迄今为止,已有四份同行评审出版物基于 HEIR 出版,更多出版物正在准备中。
四个工作演示
为了展示这项技术的进步,Google 分享了四个私有推理应用程序,每个应用程序都使用 HEIR 编译,并提供了单线程 CPU 的延迟数据以及其 GitHub 存储库中提供的源代码:
1.私密内容推荐
用于服务私人推荐的深度学习推荐模型——与 Belfort Labs、LG 和纽约大学合作。这是提供推荐的演示,而提供商无需看到用户功能。2. 信用卡欺诈检测
谷歌与 Niobium 和 Hardshell.ai 一起开发了一款信用卡欺诈检测器,可以在不暴露敏感财务数据的情况下对交易进行评分。3.威胁入侵检测
该团队利用 Niobium 编译了 Kitsune 系统,用于加密网络流量的异常检测,从而使服务提供商能够在不泄露网络数据包内容的情况下检测异常情况。4. 热词检测
谷歌与贝尔福特实验室合作,编制了一个热词检测模型,可以让音频触发的人工智能代理识别唤醒词,同时保护录音的隐私。广度很重要:推荐系统、欺诈、安全监控和语音激活涵盖了消费者实际接触人工智能的大部分接触点——这表明谷歌正在将加密推理视为基础设施,而不是实验室的好奇心。
隐私工程的传承
谷歌将 HEIR 置于隐私技术创新的悠久传统中——差异隐私、私有集成员资格、私有信息检索和谷歌云上的安全飞地。与基于硬件的方法不同,同态加密的保证纯粹是密码学的,依赖于数学而不是信任芯片。随着软件行业适应人工智能时代的安全和隐私期望,谷歌的研究团队表示,它正在努力使同态加密易于开发、快速运行并在整个行业中普遍存在。随着 HEIR 降低专业知识障碍和硬件合作伙伴加速数学计算,“加密私有”和“实际可部署”之间的差距正在缩小。
保持人工智能领先地位
有关人工智能安全研究和保护用户数据的技术的更多报道,请添加书签 AI Buzz Wire 并关注我们的人工智能研究报道。
阅读更多人工智能新闻 →